aethercert
Microsoft und Windows Server

Automatische Zertifikatserneuerung für Microsoft IIS

Das IIS-Paket importiert jedes erneuerte Zertifikat in den Windows-Zertifikatsspeicher, stellt das HTTPS-Binding der Site darauf um, prüft das Binding und entfernt das ersetzte Zertifikat - bei jeder Erneuerung, auf jedem Webserver.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
windows-iis-target 3.0.0
Kompatibilität
Windows Server / IIS >=2016 <2030
Ausgeführt von
Ein Windows-Agent auf dem Server
Mechanismus
PowerShell
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat und Schlüssel importierenBinding anlegenBinding aktualisierenBereitstellung prüfenAltes Zertifikat entfernen
Bereitstellungsschritte
import → ensureBinding → assignBinding → verifyBinding → cleanup*
Rollback
Im Paket definiert
Schlüsselverwendung
Server-Authentifizierung

* bedingter Schritt

Was es leistet

Ein aethercert-Agent auf dem IIS-Server erzeugt den Schlüssel, beschafft das Zertifikat und führt das Paket lokal in PowerShell aus. Das Zertifikat wird in LocalMachine\My (oder WebHosting) importiert und mit einem Anzeigenamen versehen, über den die nächste Erneuerung es wiederfindet.

Das Paket legt das HTTPS-Binding an, falls es fehlt - mit oder ohne SNI - und weist ihm das neue Zertifikat zu. Schlägt die Prüfung fehl, stellt ein Rollback-Schritt das vorherige Binding wieder her.

So läuft es ab

  1. 01

    import

    Zertifikat und Schlüssel werden in den konfigurierten Speicher importiert, standardmäßig nicht exportierbar.

  2. 02

    ensureBinding

    Das HTTPS-Binding für Site, Hostnamen und Port wird angelegt, falls es fehlt.

  3. 03

    assignBinding

    Das Binding wird auf das neue Zertifikat umgestellt.

  4. 04

    verifyBinding

    Das Paket prüft, dass das Binding nun das neue Zertifikat verwendet.

  5. 05

    cleanup

    Ältere Zertifikate mit demselben Anzeigenamen werden entfernt, sofern aktiviert.

Was Sie konfigurieren

  • IIS-Site-Name (Standard: Default Web Site)
  • Hostname des Bindings für SNI, leer für ein IP-basiertes Binding
  • Port des Bindings (Standard 443)
  • Zertifikatsspeicher und Anzeigename
  • Ob das vorherige Zertifikat entfernt wird

Voraussetzungen

  • Ein Windows-Agent auf dem IIS-Server
  • IIS mit dem PowerShell-Modul WebAdministration
  • Ein Zertifikat, dessen Namen zu den Hostnamen der Site passen

Einschränkungen

  • Ein Site-Binding pro Deploy-Ziel; für mehrere Sites mehrere Ziele anlegen.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

Microsoft IIS

Funktioniert es mit SNI?

Ja. Mit gesetztem Hostnamen legt das Paket ein SNI-Binding an oder aktualisiert es; leer bleibt es ein IP-basiertes Binding.

Was passiert, wenn das Binding-Update fehlschlägt?

Die Bereitstellung schlägt fehl, der Rollback-Schritt stellt das vorherige Binding wieder her, und der Fehler wird im Ereignisprotokoll vermerkt.

Microsoft IIS automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.